CVE-2012-2629
Axous 1.1.1 およびそれ以前には、複数のクロスサイトリクエストフォージェリ (CSRF) およびクロスサイトスクリプティング (XSS) の脆弱性が存在し、リモートの攻撃者が管理者の認証を乗っ取って、以下のリクエストを実行できる可能性があります: (1)...
- 公開済み
- 2020/02/20
- 更新済み
- 2024/08/06
- CNA の割り当て
- mitre
- 観察された証拠
- 2012/05/16
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 82.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Axous 1.1.1 およびそれ以前には、複数のクロスサイトリクエストフォージェリ (CSRF) およびクロスサイトスクリプティング (XSS) の脆弱性が存在し、リモートの攻撃者が管理者の認証を乗っ取って、以下のリクエストを実行できる可能性があります: (1) admin/administrators_add.php の addnew アクションによる管理者アカウントの追加、(2) admin/content_pages_edit.php の page_title パラメータを介したクロスサイトスクリプティング (XSS) 攻撃の実行、(3) admin/products_category.php の category_name[] パラメータ、(4) admin/settings_siteinfo.php の site_name、(5) seo_title、または (6) meta_keywords パラメータ、(7) admin/settings_company.php の company_name、(8) address1、(9) address2、(10) city、(11) state、(12) country、(13) author_first_name、(14) author_last_name、(15) author_email、(16) contact_first_name、(17) contact_last_name、(18) contact_email、(19) general_email、(20) general_phone、(21) general_fax、(22) sales_email、(23) sales_phone、(24) support_email、または (25) support_phone パラメータ、または (26) admin/settings_email.php の system_email、(27) sender_name、(28) smtp_server、(29) smtp_username、(30) smtp_password、または (31) order_notice_email パラメータ。
ソース
1Ivano Binetti · php · 2012/05/16
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。